Crédits AI Builder vs. crédits Copilot expliqués
Les crédits AI Builder et les crédits Copilot sont deux systèmes de facturation différents. Voici comment les distinguer et bien planifier votre capacité.
Comment Copilot et AI Builder dans Power Automate traitent vos données, quels points du RGPD les PME doivent prendre en compte et que faire concrètement.
De nombreuses petites et moyennes entreprises misent désormais sur Copilot dans Power Automate et sur AI Builder pour créer des flux à partir du langage naturel ou pour lire automatiquement des documents. Cela soulève presque toujours la même question : que se passe-t-il réellement avec les données traitées, et cela est-il compatible avec le RGPD ? La réponse est plus nuancée qu'un simple oui ou non, car elle dépend de la fonction que vous utilisez, de l'emplacement de votre environnement Power Platform et des paramètres définis par l'administrateur de votre tenant.
Cet article résume comment Microsoft, selon sa propre documentation, traite les données de Copilot et d'AI Builder, où elles sont techniquement stockées et quels points vous devez vérifier en tant que responsable de traitement au sens du RGPD avant d'utiliser des fonctions d'IA en production. Situation en juillet 2026.
Selon la FAQ Microsoft sur la sécurité des données et la confidentialité de Copilot tes invites (prompts) et les réponses de Copilot ne sont pas accessibles aux autres clients. Elles ne sont pas non plus utilisées pour entraîner ou améliorer les modèles d'OpenAI ou d'autres fournisseurs tiers. Microsoft n'utilise en outre pas tes données pour entraîner ses propres modèles d'IA, sauf si l'administrateur de ton tenant y a explicitement consenti. Copilot repose sur Azure OpenAI Service et fonctionne, selon la documentation, entièrement au sein du cloud Azure ; les connexions sont chiffrées via TLS, et les transferts de données entre Power Platform et Azure OpenAI s'effectuent via le réseau principal (backbone) de Microsoft plutôt que par l'internet ouvert.
Important en pratique : Copilot n'accède qu'aux données auxquelles la personne connectée a déjà accès. Les autorisations existantes dans Dataverse, SharePoint ou d'autres sources de données ne sont donc pas contournées, mais respectées via les mécanismes d'authentification et d'autorisation.
Pour AI Builder, selon la documentation sur l'architecture d'AI Builder, une distinction claire est faite entre les données d'entraînement et les données de prédiction :
Pour l'accès aux données d'entraînement stockées, selon la documentation sur l'administration d'AI Builder : seul le propriétaire du modèle ainsi que les personnes disposant des rôles Power Platform Administrateur système ou Personnalisateur système y ont accès. En tant que PME, tu devrais utiliser activement cette séparation des rôles plutôt que de t'en tenir au réglage par défaut.
Du point de vue du RGPD, en tant qu'entreprise utilisant Copilot ou AI Builder en production, tu es le responsable du traitement, Microsoft agissant comme sous-traitant. Les mesures techniques et organisationnelles que Microsoft décrit dans sa documentation, telles que le chiffrement au repos et en transit, l'isolation des données entre tenants ainsi que les contrôles d'accès basés sur les rôles, correspondent à ce qu'exige l'article 32 du RGPD en matière de sécurité. La base du traitement sous-traité est l'avenant de protection des données de Microsoft (Data Protection Addendum), qui contient des clauses contractuelles types conformes au RGPD, ainsi que des certifications telles qu'ISO/IEC 27018 pour la protection des données personnelles dans le cloud.
Un point qui devrait rassurer de nombreuses PME : le programme optionnel de partage de données, dans le cadre duquel des collaborateurs de Microsoft peuvent consulter manuellement des invites et des résultats à des fins d'amélioration du produit, est, selon la FAQ sur le partage de données optionnel désactivé par défaut et actuellement disponible exclusivement pour les tenants situés dans la région américaine. Pour les tenants allemands et européens, cette option ne s'applique donc actuellement pas du tout ; tes données restent dans tous les cas au sein de ta limite géographique et ne sont pas examinées manuellement.
La responsabilité te revient néanmoins toujours : le RGPD exige que tu ne traites des données personnelles que si une base légale existe, et que tu puisses répondre aux droits des personnes concernées, comme le droit d'accès ou d'effacement. Si des données clients ou des données de collaborateurs se retrouvent dans une invite Copilot ou dans un jeu de données d'entraînement d'AI Builder, les mêmes règles s'appliquent que pour tout autre traitement.
Celui qui met en place proprement ces points garde le contrôle sur ses propres données et peut utiliser Copilot ainsi qu'AI Builder en production en toute confiance. Pour la mise en place de flux Power Automate conformes à la protection des données avec des fonctions d'IA, NordFlux t'accompagne avec du conseil Power Automate à prix fixe.
Non, pas par défaut. Selon la documentation de Microsoft, les invites, les réponses et les données consultées ne sont pas utilisées pour entraîner des modèles de fondation, sauf si un administrateur de tenant active explicitement le programme optionnel de partage de données. Ce programme est en outre actuellement disponible uniquement pour les tenants de la région américaine.
Tant qu'Azure OpenAI Service est disponible dans ta région, tes données, selon la documentation, restent dans la limite géographique de ton environnement. Pour les entreprises européennes, cela signifie : crée ton environnement dans une région UE, alors les données ne quitteront pas cet espace sans autorisation délibérée d'un administrateur.
Selon la documentation, seuls le propriétaire du modèle concerné ainsi que les personnes disposant des rôles Administrateur système ou Personnalisateur système dans ton organisation ont accès aux données d'entraînement stockées dans Dataverse. Tu devrais attribuer ces rôles de manière ciblée et les vérifier régulièrement.
Tu n'as en général pas besoin d'un contrat séparé uniquement pour les fonctions d'IA. L'utilisation relève de ton contrat de licence Microsoft existant, y compris l'avenant de protection des données, qui sert de contrat de sous-traitance au sens du RGPD. Tu devrais toutefois vérifier si cet avenant fait bien partie de ta documentation contractuelle.
Selon la documentation, Copilot dans Power Automate peut être désactivé via une demande de support avec un script PowerShell, et les invites d'IA dans AI Builder peuvent être désactivées directement dans le centre d'administration Power Platform, par environnement. Celui qui ne souhaite fondamentalement pas utiliser de fonctions d'IA peut donc l'imposer techniquement, plutôt que de simplement se fier à la non-utilisation.
NordFlux construit des employés numériques pour les organisations : des automatisations et des agents KI qui prennent en charge le travail répétitif. Vous gardez le contrôle.
Les crédits AI Builder et les crédits Copilot sont deux systèmes de facturation différents. Voici comment les distinguer et bien planifier votre capacité.
Microsoft qualifie officiellement Copilot dans Power Automate d'« optimisé pour l'anglais ». Le test pratique honnête en allemand : ce qui fonctionne, ce qui coince.
Power Automate et les flux d'agent Copilot Studio se ressemblent, mais ce sont des produits distincts avec leur propre licence et leur propre usage.
Copilot et AI Builder traitent les entrées et sorties d'une manière que beaucoup de responsables ignorent, avec des conséquences directes sur l'évaluation RGPD. Nous examinons votre usage concret de l'IA dans Power Automate et posons les bases d'une utilisation conforme à la protection des données. Vous utilisez ainsi Copilot sans risquer de mauvaises surprises lors d'un audit.